Question d'entretien pour Ingénieur DevOps

Comment gardez-vous des images de conteneur petites et sûres ?

Ce que le recruteur cherche à évaluer, comment structurer votre réponse et un exemple parlé à adapter.

Réponse rapide

Utilisez des builds multi-stage pour que les compilateurs et les dépendances de build n'atteignent jamais l'image finale, partez d'une base minimale comme distroless ou slim, et tournez avec un utilisateur non root. Ordonnez les couches pour que l'installation des dépendances soit mise en cache séparément des sources, ajoutez un .dockerignore, épinglez les images de base par digest, et scannez au build. Ne passez jamais de secrets en arguments de build, parce qu'ils restent dans l'historique des couches.

Pourquoi les recruteurs posent cette question

Le recruteur veut savoir si vous traitez les images comme des artefacts de build avec une chaîne d'approvisionnement, ou comme un endroit où vider un système de fichiers. Il attend les builds multi-stage et le cache de couches comme réponses sur la taille, et l'utilisateur non root, la base minimale et les digests épinglés comme réponses sur la sécurité. Mentionner que les arguments de build fuient dans l'historique montre de l'expérience concrète plutôt qu'une checklist apprise par coeur.

Comment structurer votre réponse

  • Découpez la réponse en taille et sécurité pour rester organisé.
  • Citez les builds multi-stage et l'ordre des couches pour la taille.
  • Couvrez le choix de l'image de base, le non root, et l'épinglage pour la sécurité.
  • Ajoutez le scan, la génération de SBOM, et le piège des secrets dans les couches.

Exemple de réponse

Exemple parlé, à la première personne

Pour la taille, les deux choses qui font le gros du travail sont les builds multi-stage et l'ordre des couches. Vous construisez dans une image complète avec la toolchain, puis vous ne copiez que le résultat compilé dans un runtime minimal, ce qui fait typiquement passer une image de plusieurs centaines de mégaoctets à quelques dizaines. L'ordre compte parce que l'installation des dépendances doit être sa propre couche au-dessus de la copie des sources, sinon chaque changement de code invalide le cache et reconstruit tout. Un .dockerignore empêche le répertoire git local et node modules d'être envoyés au démon tout court. Pour la sécurité, je tourne avec un utilisateur non root et un système de fichiers racine en lecture seule quand l'application le permet, j'épingle l'image de base par digest pour qu'un rebuild soit reproductible, et je reconstruis régulièrement pour que les correctifs de la base arrivent vraiment plutôt que d'épingler et d'oublier. Le scan tourne dans le pipeline et échoue sur les vulnérabilités hautes qui ont un correctif, et on publie un SBOM avec l'image pour pouvoir répondre en quelques minutes à la question quels services utilisent cette bibliothèque quand le prochain gros avis de sécurité tombe. Les secrets ne vont jamais dans les build args ; ils sont visibles dans l'historique.

Vous passez cet entretien bientôt ? GhostPilot écoute votre appel en direct, repère la question dès qu'elle est posée et affiche une réponse structurée à l'écran en temps réel. Essayez-le lors de votre prochain entretien blanc, ou prenez un Session Pass à $29, sans abonnement, pour le jour J.

Voir comment ça marche

Questions de relance à prévoir

  • Comment faites-vous entrer un secret dans un build sans qu'il finisse dans une couche ?
  • Comment gérez-vous une découverte du scanner pour laquelle il n'existe aucun correctif ?
  • Qu'est-ce qui casse quand vous passez à une base distroless, et comment déboguez-vous ?

Autres questions pour Ingénieur DevOps

Votre recruteur posera sa propre version de celle-ci. Collez votre véritable fiche de poste dans le Question Predictor gratuit et obtenez les 20 questions que ce poste a le plus de chances de poser, avec ce que chacune cherche vraiment à sonder.

Prédire mes questions

Répétez les questions difficiles avant qu'on vous les pose

Entraînez-vous avec un copilote en direct, puis présentez-vous prêt. Un Session Pass à $29 vous accompagne pendant l'entretien, sans abonnement et sans engagement.

Obtenir GhostPilot